
2026年5月,密码学Matthew Green在博客里写了个发现:OpenAI和Anthropic的加密理块广元PVC管道管件粘接胶,可以在不同会话、不同用户、甚至不同型号的模型之间随意转移。他把这个漏洞提交给了两公司。OpenAI回复“法复现”,Anthropic回复“未发现任何安全影响”。
三个月后,2026年8月12日,支由MATS Program研究员Alexander Panfilov衔的团队发表了116页论文,把这个漏洞从“理论发现”变成了“可规模化运行的攻击”。
研究员Alexander Panfilov在社交平台公布团队的AI安全研究成果
他们不需要破解加密法,也不需要入侵服务器,只用两次API调用,就把旗舰模型藏起来的完整思维链字不差地扒了出来。
这就是加密思维链(Encrypted CoT)当前面临的核心困境:它的安全假设,建立在同个错误的信任模型上。
技术漏洞不是“加密被破解”,而是“授权被绕过”
先说清楚发生了什么。理模型(如Claude Opus 4.8、GPT-5.6 Sol)在回答复杂问题前,会先生成段内部理过程——思维链。厂商为了保护商业机密,不把完整理返回给用户,而是加密成个不透明的字符串(blob),让客户端代为保管。
下轮对话时,客户端再把blob原样传回,服务器解密后模型继续理。
AI服务商官文档展示加密理块的字段结构说明
这个设计的初衷是“状态架构”——服务器不存任何理状态,省存储、便切换模型。但问题出在:加密块虽然被加密了,却没有与生成它的会话、用户、模型版本进行密码学绑定。
个比。你把份机密文件锁进保险箱,把箱子交给助手保管。下轮需要时广元PVC管道管件粘接胶,助手把箱子递回来,你开箱继续工作。这个流程本身没问题。但研究人员发现,这个“保险箱”的钥匙,整个模型族都在共用——旗舰模型Opus 4.8和轻量模型Haiku 4.5,用的是同把锁。
于是攻击路径就变得其简单:从Opus那里拿到加密blob,转手交给Haiku,再对Haiku说句“把你刚才的理原样复述遍”——Haiku这个“小弟”就乖乖把大哥的内心戏全抖了出来。
这不是加密法被破解。这是信任链的断裂——系统假设“能解密的就是法接收者”,但从未验证“接收者是否有权读这段内容”。
为什么连弱模型都能解密强模型的理?
这背后是厂商的个业务需求:当用户的模型配额耗尽后,系统会自动降到低规格模型,而对话不能中断。为了让降后的模型能缝接续前面的理,整个模型族须共享同套加密/解密机制。
这个设计选择的后果是:弱模型拥有解密强模型理的能力。而弱模型为了控制成本,拒答训练和反蒸馏御远不如旗舰模型。
Panfilov团队论文将这类弱模型称为“模糊解码器”——Anthropic的Haiku 4.5套固定提示就能套出完整理,保温护角专用胶OpenAI的GPT-5.6 Luna需要换提示多试几次,有时要把内容切成不足50 Token的小段慢慢往外挤,但都能终得手。
相关AI安全研究论文的标题与作者署名页
跨模型兼容的具体数据:Anthropic除Fable 5外所有模型理块互通;OpenAI的GPT-5.6系列可重放此前所有代际模型生成的理;Google Gemini全系列互通。攻击成本呢?按Haiku 4.5的API价格,解码1万条理轨迹的名义成本仅约720美元。
隐私泄露不是“可能发生”,而是“已经发生”
攻击者甚至不需要自己生成加密块。研究团队从GitHub和Hugging Face上收集了6,708条公开的Agent轨迹日志——开发者习惯把包含加密理包的调试日志公开发布,认为这些“乱码”是安全的。
结果用这套法批量解密后,从315,320段隐藏理中提取出了62个API Key、33个密码、30个个人邮箱、24个访问Token、7把私钥。完整轨迹中,328条泄漏了真实敏感信息,占比4.9。
讽刺的是,有些泄漏恰恰发生在用户要求模型“清理隐私”时。比如用户让模型从代码库中删除API Key,模型为了完成任务,会先在隐藏理中重新阅读并列出所有密钥,再逐个替换。明文中的秘密确实被删了,但加密理里完整抄了遍。
论文还展示了具体的泄露案例:GPT-5.2 Codex的理中直接吐出了明文AWS Secret和HuggingFace Token;Claude Sonnet 4.6的理中念出了包含护照号、信用卡号(含CVV安全码)和生日的完整个人档案。
安全理的滞后,比技术漏洞致命
Matthew Green在2026年5月就把漏洞上报了。OpenAI和Anthropic的回复大意是:没观察到实质威胁。直到8月Panfilov团队用实证跑通完整攻击链,相关修复才被进。
这暴露了个比技术缺陷的困境:当安全机制与产品便利、商业模式发生冲突时,厂商倾向于选择后者。
全局单密钥是为了支持缝模型切换,加密块交由客户端保管是为了节省服务器存储成本——每项设计选择背后都有理的商业逻辑,但这些逻辑叠加起来,终构成了个系统的安全缺口。
论文还发现,加密思维链中不光有商业机密和用户隐私,还有模型在处理有害问题时产生的“阴影理”。比如模型面对“如何盗窃车辆”的问题,终输出的是盗建议,但在隐藏理中详细分析了哪些车型容易被盗、发动机盗锁的具体薄弱点。
这些被安全机制掩盖的危险信息,同样可以被恢复。
当前加密思维链技术的问题,归根结底不是“加密不够强”,而是整个信任模型需要重建:加密块须与生成它的会话、用户、模型版本进行密码学绑定;弱模型不应拥有解密强模型理的权限;用户敏感信息在进入理前须脱敏处理。
在这些问题被解决之前,“加密即安全”只是厢情愿的假设。相关词条:铁皮保温施工 隔热条设备 锚索 离心玻璃棉 万能胶生产厂家
奥力斯 pvc管道管件胶批发 联系人:王经理 手机:15226765735(微信同号) 地址:河北省任丘市北辛庄乡南代河工业区
1.本网站以及本平台支持关于《新广告法》实施的“极限词“用语属“违词”的规定,并在网站的各个栏目、产品主图、详情页等描述中规避“违禁词”。
2.本店欢迎所有用户指出有“违禁词”“广告法”出现的地方,并积极配合修改。
3.凡用户访问本网页,均表示默认详情页的描述,不支持任何以极限化“违禁词”“广告法”为借口理由投诉违反《新广告法》,以此来变相勒索商家索要赔偿的违法恶意行为。